Ad

CVE-2026-59244

MEDIUM CVSS 3.1: 6,5 EPSS 0.23%
Обновлено 18 августа 2026
Apache
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 3.3.1
Устранено в версии 3.3.1
Тип уязвимости CWE-312
Поставщик Apache
Публичный эксплойт Нет

Маскер секретов Apache Airflow не маскировал значения переменных `var.json`, значение которых является dict в пользовательском интерфейсе визуализированных шаблонов — значение dict не прошло проверку `isinstance(str)`, поэтому секрет, хранящийся как переменная JSON и указанный в шаблоне через `var.json`, отображался в открытом виде для любого пользователя, имеющего доступ к представлению визуализированных шаблонов этой задачи. Пользователям рекомендуется выполнить обновление до apache-airflow 3.3.1 или более поздней версии, которая маскирует вложенные значения переменных независимо от типа.

Показать оригинальное описание (EN)

Apache Airflow's secrets masker did not mask `var.json` Variable values whose value is a dict in the Rendered Templates UI — the dict value failed an `isinstance(str)` guard — so a secret stored as a JSON Variable and referenced in a template via `var.json` was displayed in cleartext to any user with access to that task's Rendered Templates view. Users are advised to upgrade to apache-airflow 3.3.1 or later, which masks nested Variable values regardless of type.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
3.3.1